Akt o cyberodporności (Cyber Resilience Act) wymaga od producentów nie tylko bezpiecznych produktów, ale też informacji i procesów: klienci muszą przy zakupie widzieć, jak długo będą dostępne aktualizacje zabezpieczeń, podatności potrzebują punktu kontaktowego, a aktywnie wykorzystywane podatności trzeba zgłosić w ciągu 24 godzin. ManualPass łączy to tam, gdzie już znajdują się Państwa dokumenty – przy kodzie QR maszyny.
Na stronie skanowania: Security & Support
Dla każdej maszyny oznaczonej jako produkt z elementami cyfrowymi strona skanowania pokazuje osobną sekcję:
- Aktualizacje zabezpieczeń do: koniec okresu wsparcia z miesiącem i rokiem.
- Rodzaj wsparcia: na przykład „aktualizacje oprogramowania sprzętowego przez portal serwisowy”.
- Kontakt ds. bezpieczeństwa: Państwa pojedynczy punkt kontaktowy do zgłaszania podatności.
- Polityka skoordynowanego ujawniania podatności: link do Państwa polityki.
- Zgłoś podatność: formularz, który trafia bezpośrednio do Państwa.
- Informacje o bezpieczeństwie i aktualizacje: wszystkie opublikowane aktualizacje zabezpieczeń z identyfikatorem CVE.
Przyjmowanie zgłoszeń i dotrzymywanie terminów
| Krok | Co robi ManualPass |
|---|---|
| Wpływa zgłoszenie | E-mail do kontaktu ds. bezpieczeństwa i właścicieli, potwierdzenie z numerem zgłoszenia dla zgłaszającego |
| Weryfikacja | Status, maszyna i wersja, których dotyczy, notatki wewnętrzne |
| Aktywnie wykorzystywana | Terminy od powzięcia wiedzy: wczesne ostrzeżenie 24 h, zgłoszenie 72 h, sprawozdanie końcowe |
| Przypomnienie | E-mail natychmiast i codziennie, gdy termin upływa w ciągu 48 godzin lub został przekroczony |
| Poprawka | Publikacja aktualizacji zabezpieczeń jako informacji o bezpieczeństwie, powiadomienie operatorów |
Częsty błąd
„Obowiązek zgłaszania obowiązuje dopiero od 2027 roku”. Obowiązki zgłaszania zgodnie z art. 14 obowiązują od 11.09.2026 r. – także w odniesieniu do maszyn, które są już na rynku. Od grudnia 2027 r. dochodzą pozostałe wymagania.
Przegląd okresów wsparcia
W panelu klienta prowadzą Państwo w jednej tabeli dla wszystkich typów maszyn informacje, czy mają elementy cyfrowe, do kiedy dostarczają Państwo aktualizacje zabezpieczeń i jaki rodzaj wsparcia oferują. Maszyny z elementami cyfrowymi bez okresu wsparcia są oznaczane, podobnie jak okresy, które kończą się za mniej niż dwanaście miesięcy.
Wskazówka praktyczna
Informacje dla użytkownika zgodnie z załącznikiem II CRA – bezpieczne uruchomienie, aktualizacje, wycofanie z eksploatacji – warto przesłać jako osobny dokument. Będą wtedy wersjonowane i dostępne przez co najmniej dziesięć lat obok instrukcji obsługi i deklaracji zgodności UE.
Czego ManualPass nie robi
ManualPass nie przekazuje zgłoszeń do ENISA ani do zespołów CSIRT i nie sprawdza cyberbezpieczeństwa Państwa maszyny. Dba o to, aby informacje były we właściwym miejscu, zgłoszenia nie ginęły, a terminy pozostawały widoczne. Wszystkie kroki są zapisywane w rejestrze. Czego dokładnie wymaga CRA, wyjaśnia nasz poradnik Akt o cyberodporności dla producentów maszyn.
Najczęstsze pytania
Czy ManualPass zgłasza podatności do ENISA?
Nie. Zgłoszenia zgodnie z art. 14 CRA składają Państwo sami przez Single Reporting Platform agencji ENISA. ManualPass oblicza terminy od chwili powzięcia wiedzy, przypomina o nich z wyprzedzeniem i zapisuje, kiedy złożono wczesne ostrzeżenie, zgłoszenie i sprawozdanie końcowe.
Gdzie klient widzi okres wsparcia?
Na stronie skanowania każdej maszyny oznaczonej przez Państwa jako produkt z elementami cyfrowymi – w sekcji „Security & Support”, wraz z rodzajem wsparcia, kontaktem ds. bezpieczeństwa i informacjami o bezpieczeństwie. CRA wymaga, aby data zakończenia była wyraźnie widoczna w momencie zakupu.
Kto może zgłaszać podatności?
Każdy – klienci, partnerzy serwisowi i badacze bezpieczeństwa – za pomocą formularza, do którego prowadzi link ze strony skanowania. Zgłoszenie trafia do Państwa kontaktu ds. bezpieczeństwa i właścicieli konta; zgłaszający otrzymuje potwierdzenie z numerem zgłoszenia. Formularz jest chroniony przed spamem.
Czy potrzebuję do tego ManualPass Service?
Nie. Security & Support jest zawarte we wszystkich pakietach. Z ManualPass Service mogą Państwo dodatkowo wysyłać informacje o bezpieczeństwie e-mailem do operatorów i wykazać, że się z nimi zapoznali.
Czy dzięki temu ManualPass jest zgodny z CRA?
ManualPass wspiera procesy dokumentowania, informowania i zgłaszania. Zasadnicze wymagania w zakresie cyberbezpieczeństwa dotyczące samej maszyny – bezpieczne projektowanie, aktualizacje, SBOM, ocena zgodności – pozostają Państwa zadaniem jako producenta.